Uma política de segurança HTTPS define a versão do protocolo HTTP, as versões do TLS e os conjuntos de cifras que o API Gateway aplica durante o handshake TLS com os clientes.
Configure uma política de segurança HTTPS para um grupo de APIs
Para configurar uma política de segurança HTTPS em um grupo de APIs, vincule primeiro um nome de domínio independente e um certificado Secure Sockets Layer (SSL) ao grupo. As políticas disponíveis variam conforme a região. Para verificar quais políticas têm suporte na sua região, abra o console do API Gateway e acesse a página Group Details do grupo de APIs.
Políticas de segurança HTTPS com suporte
Cada nome de política codifica duas dimensões: a versão do protocolo HTTP (HTTPS1_1 = HTTP/1,1, HTTPS2 = HTTP/2) e a versão mínima do TLS aceita pela política (por exemplo, TLS1_2 = TLS 1,2 mínimo). Use a tabela a seguir para comparar as políticas antes de consultar as listas detalhadas de conjuntos de cifras.
|
Política |
Versão do HTTP |
Versões do TLS aceitas |
Cenário recomendado |
|
|
HTTP/1,1 |
TLS 1,0, 1,1, 1,2 |
Compatibilidade máxima com clientes; indicado para clientes legados que não podem atualizar o TLS |
|
|
HTTP/2 |
TLS 1,0, 1,1, 1,2 |
Multiplexação HTTP/2 com ampla compatibilidade de clientes |
|
|
HTTP/2 |
Somente TLS 1,2 |
Segurança mais rigorosa; exige que os clientes tenham suporte a TLS 1,2 |
|
|
HTTP/2 |
TLS 1,2, TLS 1,3 |
Segurança moderna com suporte a TLS 1,3; requer suporte mínimo a TLS 1,2 nos clientes |
HTTPS1_1_TLS1_0
Protocolo HTTP/1,1.
-
Versões do protocolo Transport Layer Security (TLS) com suporte: TLS 1,0, TLS 1,1 e TLS 1,2.
NotaClientes compatíveis com TLS 1,0, 1,1 ou 1,2 podem chamar as APIs do grupo. Escolha esta política apenas quando for indispensável oferecer suporte a clientes legados que não podem atualizar para o TLS 1,2.
Conjunto de cifras com suporte: ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA:AES128-GCM-SHA256:AES128-SHA256:AES128-SHA:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:AES256-GCM-SHA384:AES256-SHA256:AES256-SHA:ECDHE-RSA-AES128-SHA256:!aNULL:!eNULL:!RC4:!EXPORT:!DES:!3DES:!MD5:!DSS:!PKS;
HTTPS2_TLS1_0
-
Protocolo HTTP/2.
NotaO HTTP/2 converte todas as chaves de cabeçalho para letras minúsculas.
-
Versões do protocolo TLS com suporte: TLS 1,0, TLS 1,1 e TLS 1,2.
NotaClientes compatíveis com TLS 1,0, 1,1 ou 1,2 podem chamar as APIs do grupo. Use esta política para obter o desempenho do HTTP/2 sem impor uma versão mínima de TLS aos clientes.
Conjunto de cifras com suporte: ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-SHA:AES128-GCM-SHA256:AES128-SHA256:AES128-SHA:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES256-SHA:AES256-GCM-SHA384:AES256-SHA256:AES256-SHA:ECDHE-RSA-AES128-SHA256:!aNULL:!eNULL:!RC4:!EXPORT:!DES:!3DES:!MD5:!DSS:!PKS;
HTTPS2_TLS1_2
-
Protocolo HTTP/2.
NotaO HTTP/2 converte todas as chaves de cabeçalho para letras minúsculas.
-
Versão do protocolo TLS com suporte: TLS 1,2.
NotaOs clientes precisam ter suporte a TLS 1,2 para chamar as APIs do grupo.
Conjunto de cifras com suporte: ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES128-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA:ECDHE-RSA-AES256-SHA:!NULL:!aNULL:!MD5:!ADH:!RC4:!DH:!DHE:!3DES;
HTTPS2_TLS1_3
-
Protocolo HTTP/2.
NotaO HTTP/2 converte todas as chaves de cabeçalho para letras minúsculas.
-
Versões do protocolo TLS com suporte: TLS 1,2 e TLS 1,3.
NotaOs clientes precisam ter suporte pelo menos ao TLS 1,2 para chamar as APIs do grupo. Clientes com TLS 1,3 também são aceitos.
Conjunto de cifras com suporte: ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA:ECDHE-RSA-AES128-SHA:ECDHE-ECDSA-AES256-SHA:ECDHE-RSA-AES256-SHA:!NULL:!aNULL:!MD5:!ADH:!RC4:!DH:!DHE;